gihyo.jp » DEVELOPER STAGE » 連載 » ここが危ない!Web2.0のセキュリティ » 第4回 Flash,JSONでのクロスドメインアクセス

ここが危ない!Web2.0のセキュリティ

第4回 Flash,JSONでのクロスドメインアクセス

Flashを用いたクロスドメインアクセス

前回までは,クロスドメインアクセスを行うための方法として,リバースProxyを使う方法とJSONPを使う方法を紹介しましたが,どちらの方法も少し変わった方法だったと思います。なにか無理やりのように感じた方もいるのではないでしょうか。今回紹介するFlashを使った方法では前回までの方法とは違い,自然な形でクロスドメインアクセスを行うことができます。

Flashでは,呼び出される側で設定を行うことでクロスドメインアクセスが可能になります。

設定といっても非常に簡単で,呼び出される側のWebサーバにcrossdomain.xmlというファイルを設置するだけです。このときのURLは

http://www.example.com/crossdomain.xml

となります。

ファイルの内容は以下のようになります。

crossdomain.xmlの内容

<cross-domain-policy>
 <allow-access-from domain="www.securesky-tech.com" />
</cross-domain-policy>

このように設定ファイルを記述すれば,www.securesky-tech.comからのクロスドメインアクセスを許可するという設定になります。

それでは,Flashではどのような順序でクロスドメインアクセスが行われるかを見ていきます。

図1 Flashでのクロスドメインアクセス

図1 Flashでのクロスドメインアクセス

まずユーザはFlashが置かれているサイトへアクセスしに行きます(1)。このFlashファイルにクロスドメインアクセスを行う命令が書かれています(2)。このとき,ブラウザはクロスドメインアクセスを行う前に,アクセス先のサイトからcrossdomain.xmlを取得します(3)。このファイルで許可設定がされている場合にのみ,クロスドメインアクセスが行われます(4)

XMLHttpRequestオブジェクトの場合にクロスドメインアクセスが完全に禁止されていたのとは対象的に,Flashの場合は,許可するか禁止するかを,設定ファイルによって変更することができるようになっています。ディレクトリごとに設定を変えたい場合には,サブディレクトリごとにcrossdomain.xmlファイルを置くことができます。なお,crossdomain.xmlファイルを設置していない場合はクロスドメインアクセスは行われません。

Flashでのクロスドメインアクセスを認める場合のセキュリティ

もしcrossdomain.xmlで許可設定をした場合,他のファイル(たとえばログイン後の画面)に対してまでクロスドメインアクセスができてしまいます。つまり,悪用されるとユーザの情報が盗まれてしまうことになります。許可設定を行う場合には,他のページで機密情報を扱っていないかを十分確認するようにしてください。

とくに,WebAPIを公開する際には注意が必要です。WebAPIを公開し,Flashからも利用してもらいたい場合,crossdomain.xmlファイルは以下のようになります。これはすべてのドメインからクロスドメインアクセスを認めるという設定になります。

WebAPIを公開する場合のcrossdomain.xmlの内容

<cross-domain-policy>
 <allow-access-from domain="*" />
</cross-domain-policy>

このとき,もし同じサイトで他のサービスを提供していた場合には,そのサービスに対してもクロスドメインアクセスが可能になってしまいます。その結果,第2回で説明したように,クロスドメインアクセスを悪用した情報漏えいが発生します。

このようなことを防ぐためには,まずクロスドメインでアクセスされることを許可するサービスと,そうでないサービスを明確にしておく必要があります。その上で,それぞれのサービスを別のドメインで提供するようにします。たとえば既存のサービスのドメインがwww.securesky-tech.comとなっている場合には,api.securesky-tech.comというドメインを作り,WebAPIを提供するようにします。また,サブディレクトリで分けることでも対策となります。

著者プロフィール

福森大喜(ふくもりだいき)

株式会社セキュアスカイ・テクノロジー CTO。大学の授業で作成したプログラムのセキュリティホールを指摘されたのがきっかけでセキュリティの道に進む。セキュリティベンダーでIDS,IRT等に従事した後,Webアプリケーションのセキュリティ検査サービスを立ち上げる。2006年4月に株式会社セキュアスカイ・テクノロジーを設立。

URLhttp://www.securesky-tech.com/

コメント

コメントの記入

パスサポ

多数の情報処理技術者試験対策書籍の発行実績を誇る技術評論社がお届けする,資格試験合格サイト「めざせ! 情報処理試験 パスサポ」が開設されました。

ピックアップ

サクセスストーリーに続く,快適サーバー運用管理のヒント!

データの増大,煩雑な管理,システムダウン,セキュリティなど,迫りくる課題からシステム管理者の負担を軽くするポイントを解説します。

gihyo.jp インフラエンジニア情報局

ネットワークやITにかかわるあらゆる業種で必要とされるインフラエンジニアに向けた技術情報や心構え,その魅力について多角的に紹介。

テストエンジニア ステーション

いま,ITに関わるあらゆる開発業務で注目されつつあるテスト系エンジニアをターゲットにしたコンテンツサイトを展開します。

一行クイックアンケート

gihyo.jpで取り上げてほしいネタは?

※検索はページ右上の検索ボックスをご利用ください。

その他の連載

もっと便利に!jQueryでラクラクサイト制作(実践サンプル付き)

本連載では,実践サンプルとともに,jQueryを上手に活用してサイト制作の品質向上・効率化を実現するための実践テクニックを解説します。

サクセスストーリーに続く,快適サーバー運用管理のヒント!

サーバーを自社で運用管理するのはもう限界…。データの増大,煩雑な管理,システムダウン,セキュリティなど,迫りくる課題からシステム管理者の負担を軽くするポイントを解説します。

続・先取り! Google Chrome Extensions

2010年1月のリリースが予定されているGoogle Chrome 4に搭載されるExtensionsについて,その詳細を先取りで解説します。最新情報から,ユーザースクリプトやテーマの作り方など関連情報もお届けします。

モダンPerlの世界へようこそ

この連載では,Perlの世代間ギャップに悩んでいる方に,いくらかの背景知識と,これだけは知っておいたほうがよいという最低限の慣用句をお届けします。

Hosting Department:ホスティングを活用するための基礎知識

本連載では,ホスティングサービスを活用する上で知っておきたい基礎知識を解説します。

Blogopolisから学ぶ計算幾何

計算幾何学は,図形に関するアルゴリズムを研究するコンピュータサイエンスの一分野です。本連載では,ビジュアルブログ検索エンジン「Blogopolis」で採用されている計算幾何のアプローチを例に取り上げながら,計算幾何の初歩を実践的に学習します。

Windows phoneアプリケーション開発入門

Windows Marcketplace for Mobileがサービス開始され,作成したアプリケーションを個人でも世界をターゲットに公開できる環境が整ってきました。これを機にWindows phoneアプリケーションの開発をしてみませんか?

いま,見ておきたいウェブサイト

この連載では,国内外の最新のウェブサイトを隔週更新で取り上げ,これら最新サイトの特徴や素晴らしい部分を,さまざまな角度から解説していきます。

連載一覧

gihyo.jp

  • DEVELOPER STAGE
  • ADMINISTRATOR STAGE
  • WEB+DESIGN STAGE
  • LIFESTYLE STAGE
  • SCIENCE STAGE
  • NEWS & REPORT

書籍案内

  • 新刊書籍
  • 書籍ジャンル一覧
  • 書籍シリーズ一覧
  • 新刊ピックアップ
  • ロングセラー
  • 電脳会議

定期刊行物一覧

  • Software Design
  • WEB+DB PRESS
  • Web Site Expert
  • 組込みプレス

最近のコメント